LANアクセスの制限やポリシー策定が急務
iPhoneを郵送してアドホック接続――スマートフォンを悪用したLAN侵入の手口
セキュリティ対策やポリシー設定が不備なままのスマートフォンは、サイバー犯罪者がLANに侵入する際の踏み台になりかねない――。専門家はこう注意を促す。
モバイル端末に対する攻撃は近い将来、企業を脅かす最大級の脅威になるだろう──。セキュリティイベント「RSA Conference 2012」で講演したセキュリティ専門家が、こうした予想を披露した。攻撃者はセキュリティの手薄なコンシューマー端末を踏み台として、企業ネットワークへの侵入を広げようとしているという。
米セキュリティコンサルティング企業InGuardiansの創業者であり、上級セキュリティコンサルタントのエド・スコウディス氏は講演で、攻撃者はiOSやAndroid端末を狙った悪質なモバイルアプリケーションを使い、簡単で低コストな攻撃を仕掛ける腕を上げていると指摘した。
「悪い連中は米Googleの公式アプリケーションストアであるGoogle Play(旧Android Market)からアプリケーションを取得し、それにバックドアを仕込んで非公式のAndroidアプリケーションストアで安く販売している。また、ユーザーが欲しがるアプリケーションのアイコンを付けたバックドアを別のアプリケーションストアで格安販売している」(スコウディス氏)
米Appleが運営するApp Storeの場合、審査を通過して悪質なモバイルアプリケーションを忍び込ませることはGoogle Playよりも難しいが、絶対安全とはいえない。スコウディス氏によると、ある開発者が2年前、キャリアの規定で禁止されているiPhoneのテザリング機能を、一見無害な懐中電灯アプリケーションに見せかけて忍び込ませることに成功したという。
だが真に懸念すべきは、モバイル端末に対する攻撃そのものではなく、攻撃者がLANに侵入する際にモバイル端末を利用しようと企てていることだという。
スコウディス氏はこう語る。「2012年中には、侵入経路としてモバイル端末が利用されるようになるだろう。それに伴い、モバイル端末メーカーのセキュリティモデルに疑問符が付くようになる。GoogleやApple、カナダのResearch In Motion(RIM)、米Microsoftが採用しているセキュリティモデルはそれぞれ大きく異なる。各社とも、セキュリティモデルを変更すべきかどうか真剣に検討する必要に迫られるだろう」
攻撃者の創造性を物語る事例として、同氏はErrata Securityのデイブ・メイナー最高技術責任者(CTO)が紹介した手口を挙げる。これは攻撃者が、大容量バッテリーを付けたiPhoneを標的組織に郵送するという手口だ。もしその組織が従業員の私物端末のために無線LANのアドホック接続を提供していた場合、郵送したiPhoneが未開封のままメールルームに置かれている間にそれに接続し、攻撃者は企業内のネットワークリソースを自在に利用できるようになる。
大部分の攻撃者はそれほどクリエイティブではないのに、こうした攻撃が成功してしまうのは、モバイル端末からLANへのアクセスに制限をかけていない企業が多いからだという。しかも、従業員の私物端末からLANへ手間なくアクセスできることを経営幹部が要求する場合もある。
スコウディス氏は、モバイル端末のセキュリティ強化に向け、安全なモバイル端末導入のためのポリシー採用を奨励。セキュリティ専門家のリー・ニーリー氏が提供しているモバイル端末設定テンプレートを紹介した。
また同氏は、「社内で使うモバイルアプリケーションの点検プロセスを確立し、端末やネットワークとアプリケーションとの通信が合理的であり、機能が理にかなっていることをIT担当者に確認してもらう」ことを企業に勧める。さらに、会社の支給品ではないモバイル端末専用の、隔離された無線LANの導入を推奨する。
防衛大手に勤務する参加者の1人も、スコウディス氏のアドバイスに同調する。意思決定者を説得し、信頼できないモバイル端末用に別の無線LANを導入させることは難しいかもしれない。だが不正侵入された場合に掛かるコストを持ち出せば、有力な説得材料になることがあると指摘した。
さらなる脅威──ハクティビズム、IPv6、DNS
もう1人の講演者、SANSの最高リサーチ責任者兼SANS Internet Storm Center局長のジョナサン・ウルリッチ氏は、思想的動機に基づいて攻撃を仕掛ける「ハクティビズム」などの差し迫った脅威について取り上げた(関連記事:DDoS攻撃が政治的・思想的主張の道具に――Arbor Networks調査)。同氏によると、この傾向は5年ほど影をひそめていたが、2011年になって再浮上。社会的・政治的動機を持った攻撃者が集団で、ベーシックかつ簡単に使えるツールを使って標的の弱点を見つけ出し、それを悪用した。
「大きな違いは攻撃者が隠れようとしなかったことだ。彼らはこうした行為を公にし、自分たちの成果を世界に見せつけようとした」とウルリッチ氏は語る。
同氏はさらに、ホームオートメーションシステムやクラウドセキュリティの実装、IPv6の弱点も指摘。「IPv6をそうとは知らずに使っているケースは後を絶たない」と語る同氏は、攻撃者はこうした状況を悪用し、データを引き出す際にIPv6を利用することもあると指摘する。「iPhoneやWindows 7、Mac OS X、Windows Server 2008 R2を使っている場合、あえて無効にしない限りはIPv6を使っている」(同氏)
スコウディス氏は、コマンド&コントロールシステムの進展にも懸念を示した。LANに接続されたマシンがインターネットドメイン名を解決できる限り、攻撃者が接続を維持できる仕組みのマルウェアを開発することも可能になるという。同氏は不審なDNSトラフィック、特にインターネットにおける不審な場所への集中リクエスト頻発を監視することを勧めている。
Copyright © ITmedia, Inc. All Rights Reserved.
この記事の著者
新着ホワイトペーパー PR
-
製品資料
[株式会社MatrixFlow] 「物流リソース最適化」ガイド:人員・配車・傭車を出庫依頼の確定前に決めきる -
製品資料
[株式会社キーエンス] なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは -
製品資料
[株式会社セールスフォース・ジャパン] 「CRMは設計と無関係」は本当か? PLMとの融合で実現する高速開発 -
事例
[日本ヒューレット・パッカード合同会社] AIエージェントの時代にどう備える? 「新たな働き手」を支える3要素とは -
製品資料
[日本ヒューレット・パッカード合同会社] “横並びの自動化”から脱却、AI活用で生産性と競争力を高める秘訣
こんなメディアも見られています
TechTargetジャパンに関連する情報をお探しであれば、こちらのメディアもお役に立てるかもしれません。
ベンダーコンテンツ PR
From Informa TechTarget
SpecialPR
アクセスランキング
-
1
なぜ「全社配布Copilot」は使われないのか? 失敗に学ぶAI定着
-
2
法務と開発者で「言葉が通じない」問題 トヨタやソニーが語るOSS管理の真実
-
3
なぜ「Gemini 4 Argon」は出遅れたのか? Googleが狙う“逆転のシナリオ”
-
4
損保ジャパンはなぜ「COBOL」を捨てなかったのか? 脱メインフレームの真相
-
5
情シスの約8割が転職や退職を意識 調査で分かった“辞めたくなる最大の理由”
-
6
ChatGPTは“検索しまくり”でGeminiは“淡泊”? データが明かすAIの裏側
-
7
情報漏えいはなぜ繰り返されるのか 今すぐ見直すべき「境界」
-
8
「Wi-Fi 7」経由でWindowsが乗っ取られる? 最高権限奪取の恐怖
-
9
「結局使わなくなる」Microsoft 365 Copilotを半年で定着 キリンの3施策
-
10
「中堅・中小企業のネットワーク・セキュリティ運用実態」に関するアンケート
ホワイトペーパーランキング PR
-
1
不審メールの経路や見せ方に変化? 2026年夏の3事例から見えた動向と対処方法
-
2
家庭用Wi-Fiルーターの業務利用は危険? 避けるべき理由と具体的な対策
-
3
Microsoft 365を安全に運用 うっかりミスやサイバー攻撃に備えるデータ保護術
-
4
財務部門がAIを最大限に活用する方法 無駄のない戦略的リーダーシップへの道
-
5
LLMが兵器化? 元FBI高官が鳴らす警鐘とセキュリティツール統合のポイント
-
6
「オンプレミス回帰」せざるを得ない“合理的な理由”
-
7
なぜRPA導入は頓挫する? シナリオ作成の壁を乗り越える解決策とは
-
8
生成AIを開発に導入しても効果が見えない? 実証実験で分かった成果と課題
-
9
経産省DX指針から読み解く、受発注業務デジタル化ロードマップ
-
10
HDDを使わない「SSDオンリー」が無謀なのはなぜ?
TechTargetジャパン SNS
インフォメーション
注目情報をチェック
TechTargetジャパンをフォロー